В 2026 году Белый дом подписал National Security Presidential Memorandum «Expanding Capabilities to Combat Transnational Cyber-Enabled Crime». Документ, который впервые в истории США формально разрешил частным компаниям проводить наступательные кибероперации под федеральным контролем. Звучит как сюжет для сериала - но это реальный меморандум с реальными последствиями.
За предшествующее десятилетие Конгресс не провёл ни один аналогичный законопроект: Active Cyber Defense Certainty Act (ACDC) не прошёл дальше комитетов ни в 2017, ни в 2019 году. Меморандум обошёл законодательный тупик через исполнительную власть и создал правовую конструкцию, которая опирается не на изменение закона, а на его интерпретацию - притом ни одним судом не проверенную. Для security-инженера, SOC-аналитика или CISO это не абстрактная геополитика. Граница между допустимой активной обороной и уголовным преследованием по Computer Fraud and Abuse Act теперь определяется президентским меморандумом, а не статутом. И последствия ошибки - вполне конкретные.
Меморандум США о hack-back: что разрешил NSPM
Программу координирует National Coordination Center (NCC) при Homeland Security Task Force. Совместное руководство - у Министерства юстиции (DOJ) и Министерства внутренней безопасности (DHS), каждое из которых назначает Executive Director. По оценке Cloud Security Alliance, это «первый формальный механизм в США, позволяющий частным компаниям проводить санкционированные государством hack-back операции».Рамки программы по тексту меморандума:
- Операции допускаются исключительно против иностранных транснациональных преступных организаций (TCO), а не государств. Цель ограничена - и это принципиально.
- Каждая операция требует отдельного письменного разрешения от обоих Executive Directors. Бессрочной лицензии программа не выдаёт - в отличие от исторических каперских свидетельств, с которыми модель часто сравнивают. Одобрил - сделал - отчитался. Никакого карт-бланша.
- Операции не должны приводить к гибели людей или квалифицироваться как «применение силы» по международному праву.
- Компании-участники обязаны внести bond (минимум $1 млн), конфискуемый при нарушении условий контракта.
- Операция, вышедшая за рамки одобренного scope, должна быть немедленно остановлена с обязательным отчётом о нарушении.
Зачем такой масштаб - объясняют цифры: по данным FBI Internet Crime Complaint Center, потери американцев от киберпреступности за последние отчётные периоды исчисляются десятками миллиардов долларов. Администрация прямо говорит, что правоохранительные мощности не справляются с объёмом транснациональных киберопераций, особенно тех, что исходят из юрисдикций, укрывающих scam-компаунды с принудительным трудом в Юго-Восточной Азии.
CFAA hack-back нарушение: правовой фундамент активной киберобороны
Computer Fraud and Abuse Act (18 U.S.C. § 1030) - основной федеральный закон о компьютерных преступлениях. Два его положения формируют правовой барьер для любого ответного киберудара:§ 1030(a)(2)(C) запрещает «умышленный доступ» к компьютеру «без авторизации или с превышением авторизованного доступа». Суды трактуют «доступ» по аналогии с trespass - максимально широко. Любая техника hack-back, предполагающая взаимодействие с системами атакующего, рискует нарушить эту норму. Как указано в анализе Aspen Digital, hack-back «по определению предполагает намерение взаимодействовать с компьютером хакера». Тут не отвертишься - формулировка прямая.
§ 1030(a)(5) запрещает умышленную передачу программы, кода или команды, причиняющую «ущерб» - определяемый как «любое нарушение целостности или доступности данных или системы». Это прямой запрет на уничтожение, шифрование или модификацию чужих данных. По классификации MITRE ATT&CK такие действия квалифицируются как Data Destruction (T1485, Impact) - и закон запрещает их независимо от мотива.
Вместе две нормы формируют жёсткую конструкцию: частная компания не вправе выходить за пределы собственного периметра для наступательных действий. При этом активная защита внутри собственной инфраструктуры - honeypots, deception-технологии, threat intelligence - под запрет CFAA не подпадает. Вот тут и проходит та самая граница, которую многие не видят до первого звонка от адвоката.
Теория §1030(f): юридическая ответственность за hack-back на непроверенном основании
Меморандум строит свою правовую базу на §1030(f) CFAA, который гласит, что закон «не запрещает любую законно санкционированную следственную, защитную или разведывательную деятельность правоохранительного органа». Интерпретация администрации: это исключение распространяется на частные компании, действующие как делегированные агенты DOJ и DHS под пооперационным письменным одобрением.Вот только эта теория никогда не проходила судебную проверку. По анализу CSA, если суд откажется признать, что исключение для правоохранительных органов покрывает частных делегатов - а поводов для отказа хватает - участвующие компании обнаружат, что пооперационные разрешения NCC не стоят бумаги, на которой напечатаны. Ответственность по CFAA в таком случае наступает ретроактивно - даже для компаний, выполнявших каждое процедурное требование программы. Представьте: вы всё сделали по правилам, получили одобрение, отчитались - а суд через два года говорит, что вся конструкция нелегитимна.
Это принципиальное отличие NSPM от провалившихся законопроектов ACDC Act: те пытались изменить текст закона через Конгресс, а меморандум выстраивает конструкцию поверх существующего закона через исполнительное прочтение. Конгрессмен Бенни Томпсон прямо указал: программа такого масштаба требует законодательной авторизации Конгресса. Джейсон Кикта, бывший руководитель Cyber National Mission Force и CTO Automox, высказался жёстче - назвал конструкцию «вечным двигателем оплачиваемых угроз», подразумевая, что финансовая мотивация участников может перевешивать операционную осторожность. И я с ним тут согласен - когда за hack-back платят, стимул найти «подходящую цель» растёт пропорционально бюджету.
Правовые риски активной киберобороны для бизнеса
Атрибуция кибератак - самая болезненная проблема. Инфраструктура преступных организаций намеренно размещается на скомпрометированных серверах третьих сторон - больниц, малого бизнеса, облачных тенантов, не имеющих отношения к преступной деятельности. По MITRE ATT&CK атакующие используют Compromise Infrastructure: Server (T1584.004, Resource Development) для маскировки источника. Ошибочная атрибуция при hack-back означает контрудар по невиновной организации. Аналитик Pareekh Jain отметил, что «избежать коллатерального ущерба крайне сложно, поскольку преступные группы намеренно прячут инфраструктуру внутри легитимных сетей». Действия, аналогичные по эффекту техникам Network Denial of Service (T1498) или Endpoint Denial of Service (T1499), применённые к ошибочной цели, создают основания для гражданской и уголовной ответственности. Проще говоря - вы бьёте по C2-серверу, а это оказывается VPS районной больницы.Эскалация. Контрудар может спровоцировать ответную реакцию: атакующий, расценивший hack-back как агрессию, нанесёт повторный удар - целенаправленно и масштабнее. Бывший офицер Cyber Command Эндрю Шока предупредил о рисках «кибер-каперов, действующих без чёткой координации на федеральном уровне». Деконфликтинг наступательных операций затруднён даже между федеральными агентствами - частные компании усугубляют проблему кратно. Крис Уайсопал назвал меморандум «существенным сдвигом в кибер-политике США», но отметил, что он «не дотягивает до полностью неограниченного hack-back режима». И слава богу - полностью неограниченный режим закончился бы хаосом за считанные недели.
Трансграничные киберинциденты. Кибероперации по определению трансграничны. Контрудар по серверу в иностранной юрисдикции создаёт риск нарушения суверенитета другого государства, дипломатических санкций и уголовного преследования по законам страны расположения сервера. Международного консенсуса по допустимости hack-back не существует. В российском правовом поле нормы о неправомерном доступе к компьютерной информации создают аналогичный запрет на активные контрмеры за пределами собственного периметра - вне зависимости от мотива. Вы можете быть абсолютно правы в своей атрибуции - и всё равно сесть по законам страны, где стоит сервер.
Законность hack-back в США: спектр между обороной и нападением
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Рабочую модель в правовом поле продемонстрировала Microsoft Digital Crimes Unit: в 2013 году DCU при координации с FBI и на основании гражданского ордера на изъятие помогла нарушить работу ботнетов Citadel, похитивших сотни миллионов долларов у финансовых институтов. Ключевой элемент - судебная авторизация и федеральная координация, а не самостоятельный ответный киберудар. Microsoft не ломала C2 в ответ - она пошла в суд, получила ордер и действовала через легитимную процедуру. Долго? Да. Зато никто не сел.
За два десятка лет работы на стыке права и наступательной кибербезопасности я наблюдал один и тот же цикл: после крупного инцидента совет директоров загорается идеей «ответного удара», юристы объясняют риски, тема откладывается до следующего инцидента. Меморандум NSPM разорвал этот цикл - но юридическая реальность проще не стала.
Компания, вступающая в программу, принимает правовой риск, который на сегодня невозможно квантифицировать: непроверенная судебная теория §1030(f), ретроактивная ответственность по CFAA, трансграничные юрисдикционные конфликты. Залог в $1 млн - ничтожная сумма рядом с потенциальным уголовным преследованием, если суд не согласится с интерпретацией исключения для правоохранительных органов.
Многим компаниям, которые задают вопрос «стоит ли участвовать», я отвечаю встречным: а вы detection gap закрыли? При среднем времени перемещения атакующего в 62 минуты (CrowdStrike, данные за 2024 год) вкладывать ресурсы в наступательные операции, не закрыв detection и response, - это не самооборона в киберпространстве, а дорогой способ нарастить юридические проблемы. Сначала зрелая оборона - мониторинг, атрибуция, реагирование на инциденты (RS.AN-01 по NIST CSF 2.0). Потом - осознанный разговор о hack-back, с юристом, который видел, чем заканчиваются ретроактивные претензии по CFAA.